H3C-CAS虚拟化管理系统文件上传漏洞(QVD-2024-13294)安全风险通告

H3C-CAS虚拟化管理系统文件上传漏洞(QVD-2024-13294)安全风险通告

原创 奇安信 CERT 奇安信安全监测与响应中心 2024-05-11 15:59

● 
点击↑蓝字关注我们,获取更多安全风险通告

漏洞概述

漏洞名称

H3C-CAS虚拟化管理系统文件上传漏洞(QVD-2024-13294)

漏洞编号

QVD-2024-13294

公开时间

2024-05-11

影响量级

万级

奇安信评级

极危

CVSS 3.1分数

9.8

威胁类型

信息泄露、代码执行

利用可能性

高,利用难度低

POC状态

未公开

在野利用状态

未发现

EXP状态

未公开

技术细节状态

未公开

危害描述:攻击者可以通过构造特殊的请求,绕过系统鉴权机制,上传恶意文件到服务器,进而获取服务器的控制权限。


漏洞详情

>
>
>
>

影响组件

CAS虚拟化管理系统是新华三集团推出的一套面向企业级用户的云计算解决方案,旨在帮助企业构建高效、灵活、可靠的云计算环境。

>
>
>
>

漏洞描述

H3C-CAS虚拟化管理系统存在文件上传漏洞,攻击者利用该漏洞可获取服务器控制权限。该漏洞产生的原因是系统在处理文件上传时存在缺陷,允许未经授权的文件上传,从而可能导致服务器权限被绕过

鉴于此漏洞影响范围较大,建议客户尽快做好自查及防护。

02

影响范围

>
>
>
>

影响版本

  • E0535H03之后的5.0版本

  • E0730P11H07之前版本

  • E0760P03H08之前版本

  • E0783之前的版本

  • 注:2.0、3.0版本不受影响

>
>
>
>

其他受影响组件

03

处置建议

>
>
>
>

安全更新

目前官方已发布安全更新,建议受影响的用户建议在线升级至以下安全版本:E0730P11H07、E0760P03H08、E0783、E9003H01-UPLOAD版本。

>
>
>
>

缓解措施

临时修复方案:使用防护类设备对相关资产进行防护;如非必要,避免将资产暴露在互联网。

04

参考资料

https://www.h3c.com/cn/Service/Online_Help/psirt/security-notice/detail_2021.htm?Id=125)

05

时间线

2024年5月11日,奇安信 CERT发布安全风险通告。

06

漏洞情报服务

奇安信ALPHA威胁分析平台已支持漏洞情报订阅服务:

奇安信 CERT

致力于
第一时间为企业级用户提供权威漏洞情报和有效
解决方案。

点击↓阅读原文,到
ALPHA威胁分析平台
订阅更多漏洞信息。